Segundo as boas práticas da Microsoft e o CIS Microsoft 365 Foundations Benchmark.
Autenticação multifator para todos
Impomos MFA para todos os utilizadores e administradores com políticas de Conditional Access, que substituem os security defaults básicos com que um tenant novo arranca, dando-lhe um controlo granular e baseado no risco.
Bloqueio da autenticação legada
Desativamos os protocolos de autenticação legada/básica (POP, IMAP, SMTP AUTH e clientes antigos) que ignoram a MFA. A Microsoft já retirou a maior parte da autenticação básica no Exchange Online, e confirmamos que as vias restantes como o SMTP AUTH permanecem desativadas.
Base de Conditional Access
Políticas que exigem MFA, bloqueiam a autenticação legada e reagem ao risco de início de sessão e de utilizador (Identity Protection), além de controlos de acesso baseados no dispositivo.
Início de sessão resistente a phishing
Implementamos o Microsoft Authenticator com correspondência de números e passkeys (FIDO2); removemos os métodos fracos de SMS e voz.
Funções de administrador e Privileged Identity Management
Mantemos apenas alguns Global Admins, atribuímos funções com privilégios mínimos e ativamos o PIM para acesso de administrador just-in-time, sem permissões permanentes.
Contas de emergência break-glass
Duas contas de administrador de emergência apenas na cloud, excluídas do Conditional Access e monitorizadas, para que nunca fique bloqueado fora do tenant.
Reposição de palavra-passe self-service e proteção
Ativamos o SSPR com métodos fortes, proteção de palavras-passe proibidas e smart lockout contra ataques de password-spray.
Restringir o registo de aplicações e o consentimento
Impedimos que os utilizadores registem aplicações, criem tenants e deem consentimento a aplicações de terceiros; exigimos consentimento de administrador ou de editor verificado (bloqueio automático de OAuth não configurado).
Partilha externa e acesso de convidados
Reforçamos a partilha externa no SharePoint/OneDrive e o acesso externo e de convidados no Teams para que só seja possível convidar convidados autenticados, restringindo ou desativando as ligações anónimas «Anyone».
Autenticação de email: SPF, DKIM, DMARC
Ativamos o DKIM para os seus domínios próprios e publicamos uma política DMARC de quarantine/reject, para que os atacantes não possam falsificar o seu domínio.
Endurecimento do Exchange Online
Bloqueamos o reencaminhamento automático externo, desativamos os protocolos de correio legados por caixa de correio e confirmamos que o registo de auditoria das caixas está ativado.
Microsoft Defender for Office 365
Aplicamos as políticas de segurança predefinidas Standard/Strict: proteção antiphishing e contra a personificação, Safe Links e Safe Attachments.
Segurança de dispositivos e aplicações (Intune)
Integramos o Defender for Business, configuramos políticas de conformidade do Intune e de proteção de aplicações móveis, e exigimos dispositivos em conformidade através do Conditional Access (Business Premium).
Proteção de dados (Microsoft Purview)
Sensitivity labels e políticas de Data Loss Prevention (DLP) adaptadas aos seus dados sensíveis, para que a classificação e a proteção correspondam à forma como a sua organização realmente trabalha.
Governação de dados para o Microsoft 365 Copilot
Antes de ativar o Copilot revemos a partilha excessiva e aplicamos etiquetas e DLP, para que a IA não exponha dados que os utilizadores não devem ver.
Registo de auditoria, alertas e Secure Score
Confirmamos o unified audit log e a sua retenção, configuramos políticas de alerta para atividade de risco e acompanhamos o Microsoft Secure Score ao longo do tempo.